簡體   English   中英

如何根據紀元時間而不是人類可讀的時間查詢splunk的最新和最早時間?

[英]How do i query splunk for latest and earliest time based on epoch time rather than human readable time?

我有一個名為“ impact_time”的字段,其中包含人類可讀的日期。 現在我想查詢splunk的Impact_time范圍。 唯一的問題是,我擁有的最早和最新時間​​都是時代格式。 如何根據我經過的時代時間范圍進行查詢查詢?

由於您需要的是名為impact_time的字段范圍內的數據,請嘗試在搜索中直接使用它。

 index=...
 | search impact_time>[specific time to start] AND impact_time<[specific time to end] | ...

假設您需要某個字段中某個特定數據范圍之間的事件,而這恰好是時間。

您需要將Impact_time從人類可讀的轉換為時代,例如

... | eval impact_time_epoch=strptime(impact_time, "%Y-%m-%d %H:%M:%S)

然后,您可以使用where命令過濾所需的范圍

例如

... | where impact_time_epoch >= EARLIEST impact_time_epoch <= LATEST

暫無
暫無

聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.

 
粵ICP備18138465號  © 2020-2024 STACKOOM.COM